AI Security2026-10-09The Verge

Anthropic 上线 OSS Scanner:给开源项目免费做安全体检

Anthropic 上线了 OSS Scanner,一个面向开源软件项目的免费安全扫描服务。工具用 Anthropic 最强的模型来审查代码,并在发现潜在漏洞时提醒维护者。项目需要主动报名参加,目标是帮开发者在不掏商业审计费用的情况下,找出并修掉安全问题。 开源软件撑着现代互联网的大半边天——云平台、数据管道、AI 基础设施都建在上面。但很多关键项目其实由小团队甚至志愿者在维护,时间有限,也没有专门的安全预算。这种错配,正是那些被广泛使用的库和工具爆出高危漏洞的原因之一。Anthropic 这个项目的思路,就是把前沿 AI 模型用到这个缺口上。 据公司说法,OSS Scanner 会周期性扫描,而不是一次性检查。这一点很重要,因为代码库一直在变:新依赖、新补丁、新功能都可能引入之前不存在的缺陷。定期告警能让维护者更早注意到可疑模式、不安全的默认设置,以及已知类型的 bug。 但它并不能替代人的安全专业能力。AI 模型会误报,会漏掉细微的逻辑漏洞,也可能看不懂上下文。维护者依然需要自己核实结果、排优先级,判断某条告警到底值不值得处理。Anthropic 的定位是补充现有的代码审查流程,而不是自动保证安全。 这件事也反映出一个更大的趋势:AI 公司正试图通过把模型能力「捐」给公共利益问题,来证明自己的社会价值。免费代码扫描或许能强化 AI 自身所依赖的开源生态。但与此同时,数据处理、责任归属、以及让关键基础设施依赖闭源模型带来的问题,也会被拿出来讨论。如果 OSS Scanner 真有用,其他实验室可能会跟进类似项目,AI 厂商该怎么回馈公共资源,也会形成新的期待。

相关资讯